O que é o Aruba Central ?

O Aruba Central é uma solução de gerenciamento de rede baseada em nuvem da Hewlett Packard Enterprise (HPE) Aruba Networking. Ele oferece às equipes de TI que gerenciam a rede, insights orientados por IA, visualizações intuitivas, automação de fluxo de trabalho e segurança de ponta a ponta para gerenciar redes de campus, filiais, locais remotos, data centers e IoT a partir de um único painel.

Em termos mais simples, o Aruba Central permite que você:

  • Gerencie sua rede de qualquer lugar: Acesse e controle sua infraestrutura de rede de qualquer dispositivo com conexão à internet.
  • Simplifique as operações de TI: Automatize tarefas rotineiras, como configuração, monitoramento e solução de problemas, liberando tempo para projetos mais estratégicos.
  • Obtenha visibilidade completa da rede: Monitore o desempenho da rede, identifique gargalos e resolva problemas rapidamente com insights baseados em IA.
  • Melhore a segurança: Implemente políticas de segurança consistentes em toda a sua rede e proteja-se contra ameaças cibernéticas.
  • Reduza custos: Elimine a necessidade de hardware e software de gerenciamento local, reduzindo os custos operacionais.

O Aruba Central oferece suporte a uma variedade de dispositivos de rede, incluindo Pontos de acesso (APs), Gateways e controladores (para conectar redes locais à internet e aplicar políticas de segurança) e Switches.

Visibilidade e Monitoramento Abrangentes:

O Aruba Central oferece monitoramento profundo e em tempo real da sua rede, proporcionando insights valiosos para otimizar o desempenho e solucionar problemas. As funcionalidades incluem:

  • Análise de integridade da rede em tempo real: Monitora a saúde da rede com dashboards intuitivos e alertas proativos.
  • Listas dinâmicas de clientes e APs: Visualização dos dispositivos conectados e seu status.
  • Painéis de conectividade Wi-Fi: Analisa o desempenho da rede sem fio, identificando gargalos e pontos de melhoria.
  • Visualização de topologia de rede: Compreende a estrutura da sua rede com representações gráficas.
  • Plantas baixas de radiofrequência (RF) visual: Visualiza a cobertura Wi-Fi do espaço físico, otimizando o posicionamento dos APs.
  • Visibilidade de aplicativos: Monitora o tráfego e o desempenho dos aplicativos da rede.
  • Regras do WebCC Firewall: Gerencia e monitore as regras do firewall para garantir a segurança da rede.
  • Trilha de auditoria: Mantem um registro detalhado das atividades na rede para fins de conformidade e segurança.
  • Integração com sensor UXI (User Experience Insight): Obtem insights sobre a experiência do usuário final, identificando problemas de conectividade e desempenho.
  • Histórico de dados: Acesse até 30 dias de dados de monitoramento detalhados e um ano de dados de resumo da rede, permitindo análises de tendências e planejamento de capacidade.

IA

O Aruba Central utiliza inteligência artificial para simplificar as operações de rede e fornecer insights preditivos:

  • Pesquisa e assistência com IA: Resolve problemas de forma mais rápida e eficiente com a ajuda da IA.
  • Insights preditivos: Obtem insights sobre conectividade Wi-Fi, disponibilidade de AP e qualidade sem fio, antecipando potenciais problemas.

Troubleshooting simplificado:

O Aruba Central oferece ferramentas para diagnosticar e resolver problemas de rede:

  • Verificação de rede: Identifica rapidamente problemas de configuração e conectividade.
  • Captura de pacotes: Analisa o tráfego de rede para diagnosticar problemas complexos.
  • Acesso CLI (Command-Line Interface): Permite a utilização de comandos CLI para configurações e solução de problemas avançados.

Serviços de Rede Avançados:

O Aruba Central oferece recursos adicionais para melhorar a experiência do usuário e otimizar a rede:

  • AirGroup: Habilita a compatibilidade perfeita com aplicativos de terceiros, como AirPlay e AirPrint da Apple, em ambientes corporativos e educacionais.
  • Serviços de gerenciamento de RF: Otimiza a cobertura e o desempenho da rede sem fio.
  • Análise de presença: Obtem insights sobre o movimento e a densidade de usuários em um determinado local.

Segurança Robusta:

  • WIPS/WIDS (Wireless Intrusion Prevention System/Wireless Intrusion Detection System): Monitoramento contínuo para detectar e prevenir ameaças à rede sem fio.
  • Segmentação de perfis de convidado e cliente: Isola o tráfego de convidados do tráfego corporativo, minimizando riscos de segurança.
  • Acesso Guest e integração dom IDPs.

Integração Flexível com APIs:

  • API Northbound: Permite a integração com outras plataformas e ferramentas, suportando até 1.000 chamadas de API por cliente diariamente.

Equipamentos suportados

Os seguintes Access Point e Gateways (Controllers) podem ser gerenciados pelo Aruba Central:

Tabela 1: APs suportados
Família APModelo APVersão mínima do software AOS-10 GAÚltima versão suportada
Série 303AP-303 , AP-303P10.3.1.1 ( SSR )N / D
Série 300AP-304 , AP-30510.3.1.1 (SSR)N / D
Série 310AP-314 , AP-31510.3.1.1 (SSR)N / D
Série 320AP-324 , AP-325 Os modelos AP da série 320 com 256 MB de SDRAM, fabricados entre agosto de 2015 e janeiro de 2016, não são suportados com AOS-10 . Esses modelos AP da série 320 têm um número de série que começa com DD (por exemplo, DD0003824).10.3.1.1 (SSR)10.4.xx ( LSR )
Série 330AP-334 , AP-33510.3.1.1 (SSR)10.4.xx (LSR)
Série 340AP-344 , AP-34510.3.1.1 (SSR)10.4.xx (LSR)
Série 303HAP-303H10.3.1.1 (SSR)N / D
Série 318AP-31810.3.1.1 (SSR)N / D
Série 360AP-365 , AP-36710.3.1.1 (SSR)N / D
Série 370AP-374 , AP-375 , AP-375EX , AP-375ATEX , AP-377 , AP-377EX10.3.1.1 (SSR)N / D
Série 380AP-38710.3.1.1 (SSR)10.4.xx (LSR)
Série 503AP-50310.5.0.0 (SSR)N / D
Série 500AP-504 , AP-50510.3.1.1 (SSR)N / D
Série 510AP-514 , AP-51510.3.1.1 (SSR)N / D
Série 530AP-534 , AP-53510.3.1.1 (SSR)N / D
Série 550AP-55510.3.1.1 (SSR)N / D
Série 500HAP-503H10.3.0.0 (SSR)N / D
AP-505H10.2.0.0 (SSR)N / D
Série 500RAP-503R10.5.0.0 (SSR)N / D
Série 518AP-51810.3.1.1 (SSR)N / D
Série 560AP-565 , AP-565EX , AP-567 , AP-567EX10.3.1.1 (SSR)N / D
Série 570AP-574 , AP-575 , AP-575EX , AP-577 , AP-577EX10.3.1.1 (SSR)N / D
Série 580AP-584 , AP-585 , AP-585EX , AP-587 , AP-587EX10.4.0.0 (LSR)N / D
Série 610AP-61510.5.0.0 (SSR)N / D
Série 630AP-63410.6.0.0 (SSR)N / D
AP-63510.4.0.0 (LSR)N / D
Série 650AP-65410.6.0.0 (SSR)N / D
AP-65510.4.0.0 (LSR)N / D
Série 600HAP-605H10.7.0.0 (SSR)N / D
Série 600RAP-605R10.5.0.0 (SSR)N / D
Série 670AP-675 , AP-67710.7.0.0 (SSR)N / D
AP-674, AP-67910.7.1.0N / D
Série 730AP-734 , AP-73510.7.0.0 (SSR)N / D
Série 750AP-754 , AP-75510.7.0.0 (SSR)N / D
Tabela 2: Gateways suportados
Família GatewayModelo de GatewayVersão mínima do software AOS-10 GAÚltima versão suportada
Série 70007005 , 7008 , 7010 , 7024 , 703010.3.1.1 (SSR)N / D
Série 72007205 , 7210 , 7220 , 7240XM , 728010.3.1.1 (SSR)N / D
Série 9000  9004 , 9004-LTE , 901210.3.1.1 (SSR)N / D
Série 9100    910610.6.0.0 (SSR)N / D
911410.5.0.1 (SSR)N / D
Série 9200924010.4.0.0 (LSR)N / D

A tabela a seguir exibe os modems suportados nesta versão.

Tabela 3: Modems de rede HPE Aruba suportados
Tipo de modemModelo de modemVersão mínima do software GAÚltima versão suportada
Modem LTEModem USB LTE de rede HPE Aruba (R8F34A)10.4.0.0 (LSR)N / D

https://www.arubanetworks.com/techdocs/central/latest/content/aos10x/aos10x-overview/supported-devices-aos10.htm

Segundo a site oficial do fabricante os seguintes Switches ArubaOS que podem ser gerenciados pelo Aruba Central:

Table 1: Supported Aruba Switch Series, Software Versions, and Switch Stacking
Switch PlatformSupported Software VersionsRecommended Software VersionsSwitch Stacking SupportSupported Stack Type (Frontplane (VSF) / Backplane (BPS))Supported Configuration Group Type for Stacking (UI / Template)
Aruba 2530 Switch SeriesYA/YB.16.05.0008 or later    YA/YB.16.10.0003N/AN/AN/A
Aruba 2540 Switch SeriesYC.16.03.0004 or laterYC.16.10.0003N/AN/AN/A
Aruba 2920 Switch SeriesWB.16.03.0004 or laterWB.16.10.0003Yes Switch Software Dependency: WB.16.04.0008 or laterBPSUI and Template
Aruba 2930F Switch SeriesWC.16.03.0004 or laterWC.16.10.0003Yes Switch Software Dependency: WC.16.07.0002VSFUI and Template
Aruba 2930M Switch SeriesWC.16.04.0008 or laterWC.16.10.0003Yes Switch Software Dependency: WC.16.06.0006BPSUI and Template
Aruba 3810 Switch SeriesKB.16.03.0004 or laterKB.16.10.0003Yes Switch Software Dependency: KB.16.07.0002BPSUI and Template
Aruba 5400R Switch SeriesKB.16.04.0008 or laterKB.16.10.0003Yes Switch Software Dependency: KB.16.06.0008VSFTemplate only

https://www.arubanetworks.com/techdocs/central/2.5.1/content/switches/supported-platforms/supported_switches.htm

Segundo a site oficial do fabricante os seguintes Switches ArubaOS-CX ou AOS-CX que podem ser gerenciados pelo Aruba Central:

Table 1: Supported AOS-CX Switch Series and Software Versions
Switch PlatformSupported Software VersionsLatest Software VersionSupported Configuration Group Type (UI / Template)
AOS-CX 4100i Switch Series10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 6000 Switch Series10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 6100 Switch Series10.06.0200, 10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 6200 Switch Series10.06.0200, 10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 6300 Switch Series10.06.0200, 10.10.1010 and later10.14.xxxxUI and Template
AOS-CX 6400 Switch Series10.06.0200, 10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 6400V2 Switch Series10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 8100 Switch Series10.12.0001 and later10.14.xxxxUI and Template
AOS-CX 8320 Switch Series10.06.0200, 10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 8325 Switch Series10.06.0200, 10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 8360 Switch Series10.06.0200, 10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 8360V2 Switch Serie10.14.xxxxs10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 8400 Switch Series10.06.0200, 10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 9300 Switch Series10.10.1000 and later10.14.xxxxUI and Template
AOS-CX 10000 Switch Series10.10.1000 and later10.14.xxxxUI and Template

https://www.arubanetworks.com/techdocs/central/2.5.8/content/nms/aos-cx/supported-platforms/supported-switches-cx.htm

Licenciamento

Atualmente o licenciamento do Aruba Central é baseado em assinaturas, tornando o processo simplificado e direto:

  • Assinaturas baseadas em tempo: Você adquire assinaturas com duração de 1, 3, 5, 7 ou 10 anos. Essa flexibilidade permite escolher o período que melhor se adapta às suas necessidades e orçamento.
  • Modelo unificado: Um único tipo de licença cobre o gerenciamento dos dispositivos (APs e switches) e os serviços oferecidos pelo Aruba Central.
  • Níveis de assinatura (Foundation, Advanced, etc.): O Aruba Central oferece diferentes níveis de assinatura, cada um com um conjunto específico de recursos e funcionalidades. A escolha do nível depende das suas necessidades de gerenciamento e dos recursos que você deseja utilizar.
  • Assinaturas cobrem tudo: A assinatura do Aruba Central engloba o gerenciamento dos dispositivos e os serviços da plataforma.

Para escolher a licença adequada, você precisa considerar:

  • Duração da assinatura: Avalie o período que você deseja utilizar o Aruba Central. Assinaturas mais longas geralmente oferecem um melhor custo-benefício.
  • Recursos necessários: Analise os recursos e funcionalidades que você precisa para gerenciar sua rede. Compare os diferentes níveis de assinatura (Foundation, Advanced, etc.) para identificar qual deles atende às suas necessidades.
  • Número de dispositivos: O licenciamento é baseado no número de dispositivos que serão gerenciados pelo Aruba Central. Certifique-se de adquirir licenças suficientes para todos os seus APs e switches.

Onde encontrar informações detalhadas sobre licenciamento?

A melhor fonte de informações sobre licenciamento do Aruba Central é a documentação oficial da Aruba Networks. Lá, você encontrará detalhes sobre os diferentes níveis de assinatura, os recursos inclusos em cada um deles e as opções de licenciamento disponíveis. Atualmente o documento de referencia está disponível em: https://www.hpe.com/psnow/doc/a00125615enw

Caso o link esteja quebrado, pesquise em seu buscador favorito como “Aruba Central Ordering Guide” ou “HPE Aruba Networking Central SaaS Subscriptions”.

Versão on-prem ?

Há uma versão on-prem do Aruba Central e caso haja a necessidade de um projeto que o Aruba Central deva ser executado na infraestrutura do cliente, alinhe com o seu integrador Representante da HPE ou diretamente com o fabricante.

Espero ter ajudado. Até a próxima!

Wireless Aruba – Rogue Containment (WIPS)

A configuração do WIPS com o recurso de contenção de rogue APs capacita os pontos de acesso (APs) a atuarem ativamente contra serviços Wi-Fi não autorizados dentro do perímetro da empresa, como redes Wi-Fi paralelas ou não gerenciadas. O objetivo principal dessa funcionalidade é neutralizar a operação de APs classificados como rogue, ou seja, aqueles que representam uma ameaça à segurança da rede. No entanto, é crucial compreender que os mecanismos de contenção, ao interferirem na comunicação sem fio para interromper o serviço do AP rogue, podem potencialmente afetar redes Wi-Fi vizinhas. Embora essa ação proteja a rede interna, existe o risco de impactar inadvertidamente SSIDs legítimos de redes adjacentes. Portanto, o entendimento completo dos métodos de mitigação disponíveis e das responsabilidades do administrador de rede é essencial para a implementação e operação eficaz e responsável do WIPS com contenção de rogue APs, minimizando o risco de efeitos colaterais indesejados.

Um Rogue Access Point (AP) é um ponto de acesso sem fio instalado em uma rede sem a devida autorização do administrador responsável. Essa instalação pode ocorrer de duas maneiras: inadvertidamente, por um usuário legítimo que desconhece os riscos envolvidos, ou intencionalmente, por um invasor malicioso com o objetivo de comprometer a segurança da rede. Independentemente da motivação, um Rogue AP representa uma grave ameaça à segurança da rede, expondo-a a diversas vulnerabilidades.

Wireless Intrusion Protection (WIP)

As técnicas de contenção dos dispositivos wireless da Aruba podem mitigar o acesso aos pontos de acesso rogue no modo wired (cabeada) e wireless (sem fio).

wired containment é executado através de ARP Poisoning, envenenando o default gateway do Rogue AP na rede cabeada. O ponto de acesso Aruba configurado como AP ou AM irá executar a contenção, mas eles necessitam estar na mesma VLAN que o rogue para sucesso no containment.

A contenção via Wireless pode ser executada de duas maneiras: deauth e tarpitting.

Deauth.

O AP Aruba irá enviar frames deauthentication, para o rogue AP e seus clientes. O cliente poderá iniciar a reconexão, então o AP Aruba enviará uma nova mensagem deauthentication, assim sucessivamente.

Tarpit

O AP Aruba irá enviar frames deauthentication para o rogue AP e seus clientes, quando o cliente tentarem a reconexão, o AP Aruba enviará uma respostacom dados falsos induzindo o cliente (STA) a conectar no AP Aruba, ao invés do rogue, mas sem oferecer os dados para navegação.

Tarpitting é o processo no qual um AP Aruba personifica um AP não autorizado, incentivando o cliente não autorizado se conectar ao AP Aruba (quando antes conectado a um rogue AP) e, em seguida, o Aruba AP ou AM (AP no modo monitor) não responderá aos clientes, o direcionando a um canal não utilizado. O STA indicará que está conectado à rede sem fio, mas não obterá um endereço IP nem será capaz de transmitir tráfego.

tarpit pode ser configurado como Tarpit-non-valid-sta, para os clientes não válidos, ou tarpit-all-sta para todos clientes.

Radio

Os Radios nos Access Point Aruba, podem ser configurados em diferentes modos: AP mode, Air Monitor (AM) e Spectrum Monitor (SM), para análise de espectro.

Os APs no modo AM são sempre recomendados quando o contaiment é habilitado. Os APs (modo AP mode) podem executar a contenção, mas em casos que os rogue estiverem no mesmo canal que o Aruba. Os APs podem também mudar de canal para contenção do rogue, mas o encaminhamento do tráfego dos cliente sempre será priorizado (a funcionalidade “Rogue AP Aware” deve estar habilitada no ARM profile. Já os AMs alocam seus recursos para contenção de rogues. Existem muitas opções automáticas de contenção que vão além de ‘conter se o dispositivo for classificado como rogue’.

As opções mais seguras e comuns são “Protect Valid Stations” e “Protect SSID“. Qualquer estação (STA) que tenha sido autenticada na infraestrutura Aruba com criptografia será automaticamente classificada como válida. Quando isso acontecer, a rede Aruba não permitirá a estação conectar-se a qualquer outra rede se “Protect Valid Stations” estiver ativado.

Protect SSID conterá automaticamente quaisquer APs não válidos que estão transmitindo os SSIDs da Controller.

Colocando em produção

Antes de colocar as funcionalidades de contenção em produção, execute os testes em ambiente de laboratório. Inicialmente catalogando, classificando e identificando os SSIDs identificados pelo WIDS.

 Uma vez identificada e classificada as redes, escolha habilitar o WIPS com o modo de contenção em um ambiente isolado e de laboratório. Analise os logs gerados e identifique o comportamento gerado pelos APs durante o envio dos frames de desconexão, clientes, APs e SSIDs listados durante todo esse processo de homologação.

Preocupe-se com os SSIDs anunciados pelos vizinhos e assim evitando não gerar um ataque de negação de serviço (DoS) a rede sem fio deles.

Clicando em qualquer um dos eventos é possível analisar os logs.

Se possível, utilize use uma ferramenta para analisar os frames 802.11 enviados pela infraestrutura Aruba (com o modo de contenção ativo), como o wireshark e com uma interface usb wireless do notebook em modo monitor, por exemplo.

Filtros no Wireshark para visualizar deauthentication frames wlan.fc.type_subtype==0x0c

Filtros no Wireshark para visualizar disassociation frames wlan.fc.type_subtype==0x0A

Filtros no Wireshark para visualizar um endereço MAC especifico
eth.addr == ff:ff:ff:ff:ff:ff

Referências

https://en.wikipedia.org/wiki/Rogue_access_point

Kolokithas, Andreas. Hacking Wireless Networks – The ultimate hands-on guide,2015